התכונה 'איומים קשורים' ב-Security Command Center עוזרת לכם לגלות איומים פעילים קריטיים בסביבה שלכם. הפלט של 'איומים קשורים' כולל קבוצה של ממצאי איומים קשורים, והסברים מפורטים על הממצאים האלה. אתם יכולים להשתמש בהסברים האלה כדי לתת עדיפות לאיומים, להבין אותם ולטפל בהם.
צוותי אבטחה סובלים לעיתים קרובות מעייפות כתוצאה מניהול של מספר עצום של ממצאי איומים. במצב כזה, יכול להיות שלא תקבלו תשובה או שהתשובה תתעכב. הצוותים האלה צריכים לקבל במהירות מידע רלוונטי עם עדיפות גבוהה כדי לזהות פעילות שמתרחשת אחרי ניצול לרעה.
התכונה 'איומים קשורים' עוזרת בכך שהיא מאגדת כמה ממצאים שקשורים לאיומים לבעיה אחת. הצבירה הזו עוזרת לספק זיהויים ברמת סמך גבוהה יותר, שאפשר לפעול לפיהם. התכונה 'איומים מתואמים' יוצרת בעיה שמייצגת סדרה של פעילויות זדוניות קשורות.
לתכונה הזו יש כמה יתרונות:
- היא מפחיתה את עייפות ההתראות על ידי איחוד של ממצאים רבים לבעיות קריטיות.
- השילוב של כמה אותות משפר את רמת הדיוק של הזיהוי, ועוזר להגביר את רמת המהימנות של זיהוי פעילות זדונית.
- הדמיה של שרשרת התקיפה, שבה מוצג איך האירועים קשורים זה לזה כדי ליצור תמונה מלאה של התקיפה. הגישה הזו עוזרת לצפות את פעולות התוקף ולזהות במהירות נכסים שנפרצו.
- הוא מדגיש איומים קריטיים ומספק המלצות ברורות, ועוזר לכם לקבוע סדר עדיפויות ולזרז את התגובה.
איך פועלות תופעות שקשורות לאיומים
התכונה 'איומים קשורים' משתמשת במנוע כללים כדי לזהות ולאגד ממצאים קשורים בנושא אבטחה.
מנוע הכללים שולח שאילתות ל-Security Graph באמצעות שאילתות מוגדרות מראש של איומים מתואמים. לאחר מכן, המנוע יוצר בעיות כשמזוהה תבנית. Security Command Center מנהל את מחזור החיים של הבעיות האלה.
מחזור החיים של בעיה
בעיה נשארת פעילה למשך 14 ימים אחרי הממצא הראשון של איום, אם לא מגדירים את הסטטוס שלה לINACTIVE. אי אפשר לשנות את התקופה הזו.
אם המשאבים הבסיסיים, כמו מכונות וירטואליות או צמתים של Google Kubernetes Engine, נמחקים, המערכת של Correlated Threats מגדירה באופן אוטומטי את מצב הבעיה ל-INACTIVE.
תדירות הסריקה
מערכת Security Command Center מעבדת כללים של איומים מתואמים מדי שעה.
כללים של איומים מתואמים
התכונה 'איומים מתואמים' עוזרת לזהות דפוסי תקיפה שונים עם כמה שלבים במשאבי הענן. בטבלה הבאה מוגדרים הכללים הזמינים של Correlated Threats.
| כלל | תיאור |
|---|---|
| אותות רבים של איומים שקשורים לתוכנה לכריית מטבעות וירטואליים |
חיפוש אותות שונים של תוכנות זדוניות שמגיעות מ Google Cloud מכונות וירטואליות, כולל מכונות וירטואליות של Compute Engine וצמתים של Google Kubernetes Engine (GKE) (וה-Pods שלהם).
דוגמאות:
|
| אותות רבים של איומים שקשורים לתוכנות זדוניות |
חיפוש של כמה אותות מובחנים של תוכנה זדונית שמגיעה מ Google Cloud
מכונות וירטואליות, כולל מכונות וירטואליות של Compute Engine וצמתים של GKE (וה-Pods שלהם) או Agent Runtime.
דוגמאות:
|
| תנועה לרוחב בחשבון GCP שנפרץ, אל משאב מחשוב שנפרץ |
מחפשים הוכחות לקריאות חשודות ל-API של מחשוב (Compute Engine או GKE) שמשנות מכונה וירטואלית או Pod. לאחר מכן, הכלל מבצע קורלציה בין הפעילות הזו לבין
פעילות זדונית שמקורה במשאב המחשוב בתוך פרק זמן קצר.
תוקפים משתמשים בדרך כלל בדפוס התנועה הרוחבית הזה. הכלל הזה מציין שהמכונה הווירטואלית או ה-Pod כנראה נפרצו. הכלל הזה מציין גם שחשבון Google Cloud (משתמש או חשבון שירות) עשוי להיות הגורם לפעילות הזדונית.
דוגמאות:
|
חקירת איומים קשורים
התכונה 'איומים מתואמים' מנחה אתכם בתהליך חקירה מובנה. התהליך הזה עוזר לכם להבין אירועי אבטחה ולהגיב אליהם בצורה יעילה. אפשר להשתמש באינדקס של ממצאי איומים כדי למצוא מידע נוסף על ממצא איום ספציפי. בכל דף שמתייחס לממצא ספציפי מוסבר איך לחקור את האיום ולהגיב לו.
תפיסה
אתם מקבלים בעיה מסוג Correlated Threats דרך Security Command Center. הבעיה הזו מציינת שהמערכת זיהתה וקיבצה כמה ממצאים חשודים. הבעיה הזו מסומנת כאיום פעיל, ולכן היא בעדיפות גבוהה. המתאם של כמה אותות מצביע על תוצאה חיובית אמיתית שחשוב להתמקד בה באופן מיידי. מידע נוסף מופיע במאמר בנושא ניהול בעיות ותיקון שלהן.
פירוק
פותחים את הגיליון כדי לראות את החלקים שלו. בתצוגת פרטי הבעיה, אפשר להרחיב קטע כדי לראות את הממצאים הספציפיים. לדוגמה, אם סקריפט מזיק פועל בצומת GKE ואז מתחבר לכתובת IP זדונית, שני האירועים יופיעו יחד. כדאי לבדוק את הפרטים של כל ממצא, כמו מתי הוא התרחש, אילו תהליכים היו מעורבים, מהן כתובות ה-IP הזדוניות ומאיפה הגיע הזיהוי. המידע הזה מצביע על כך שהאירועים קשורים זה לזה, ומסביר את הפרטים הטכניים של המתקפה. תצוגה כרונולוגית מציגה את רצף האירועים. המערכת ממפה את הפרטים האלה לשלבים בשרשרת התקיפה של MITRE ATT&CK ומציגה אותם בתרשים של שרשרת התקיפה. התכונה הזו מספקת הקשר מיידי לגבי שלב המתקפה.
זיהוי היקף
קובעים את היקף האיום. בודקים את המידע ההקשרי על האירועים שקשורים זה לזה, כמו הנכס שהושפע וההקשר של הפרויקט או האשכול שלו. הפלטפורמה מבצעת קורלציה בין בעיות לפי משאב, באמצעות מזהים ייחודיים כדי לקשר אירועים לאותו צומת. בעמודה הזו מוצג הנכס שהושפע. בודקים אם נכסים אחרים מציגים סימנים דומים. שימו לב לזהויות המעורבות, כמו חשבון השירות או המשתמש שהפעיל את הסקריפט הזדוני. התצוגה הזו עוזרת לכם להתמקד במערכות המושפעות ולוודא אם האירוע הוא מקומי או נרחב.
הפעולות הבאות
המערכת מסמנת בעיות שקשורות לאיומים מתואמים בחומרת סיכון קריטית. אפשר למצוא פעולות מומלצות בתצוגות איך לפתור את הבעיה. הכלה של הנכס המושפע, לדוגמה, על ידי בידוד או כיבוי של צומת GKE המושפע. פועלים לפי ההמלצות, כמו חסימת כתובת ה-IP הזדונית הידועה ברמת חומת האש או ברמת ה-VPC בענן. הפעולות המומלצות עוזרות לכם להגיב מהר יותר, לטפל באירוע ולהתחיל בחקירה ממוקדת. מידע נוסף על חקירת איומים זמין במאמר איך חוקרים איומים.
המאמרים הבאים
- זיהוי איומים ב-Security Command Center
- סקירה כללית על זיהוי איומים בקונטיינר
- סקירה כללית על Event Threat Detection
- סקירה כללית על זיהוי איומים במכונות וירטואליות
- ניהול בעיות ותיקון שלהן